Cette faille est désormais activement exploitée. Nous en parlions parmi les premiers sites francophones dès le 7 août ; nous suivons ce dossier de près car le sujet est devenu très chaud, et dangereux pour les configurations exposées. Le Centre national de cybersécurité des Pays-Bas a confirmé des cas réels de compromission, avec prise de contrôle root et installation d'un mineur de cryptomonnaie. Détails complets plus bas dans l'article.
En bref : Apple a publié le 6 août 2026 des correctifs pour macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 et macOS Sonoma 14.8.9. Les trois versions corrigent exactement la même faille, liée au Partage d'écran. Quelle que soit la version installée sur votre Mac, la mise à jour est recommandée sans délai.
Ce qui s'est passé
Apple a publié coup sur coup, le 6 août 2026, trois mises à jour de sécurité couvrant l'ensemble des versions de macOS encore prises en charge :
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Selon les fiches de sécurité officielles publiées par Apple, les trois mises à jour corrigent la même vulnérabilité, référencée CVE-2026-65400 (score de sévérité 7,1/10), découverte par le chercheur Alfredo Pesoli (@__rev) et rapportée par la société de sécurité Bynario.
Le problème concrètement
La faille touche le Partage d'écran (Screen Sharing), la fonction macOS qui permet de prendre le contrôle à distance d'un Mac ou d'y accéder depuis un autre appareil. Selon Apple, un attaquant présent sur le même réseau pouvait, dans certaines conditions, s'authentifier à ce service sans disposer d'identifiants valides. Le correctif consiste en une meilleure gestion de l'état d'authentification du service.
Le Partage d'écran repose sur une seule et même technologie chez Apple, qu'on y accède via Messages/FaceTime ou via le partage réseau classique accessible dans les réglages. C'est aussi mon canal préféré pour mes consultations à distance : je m'y connecte pour intervenir chez pratiquement tous mes clients. C'est l'outil natif d'Apple, sans installation tierce, et il permet d'intervenir directement sur votre Mac comme si j'étais devant l'écran. Cette faille touche donc directement la façon dont je travaille avec vous au quotidien, en plus de concerner une bonne partie des utilisateurs Mac de manière générale.
Le point clé : il ne s'agit pas d'un logiciel tiers ou d'une arnaque à éviter, mais d'une faille dans macOS lui-même. La seule action nécessaire est d'installer la mise à jour correspondant à votre version.
Ce qui a changé depuis notre premier article
Au moment de la publication du correctif, Apple indiquait que la faille « pourrait » permettre à un attaquant sans identifiants d'accéder à un Mac — une formulation prudente, habituelle chez les éditeurs. Ce n'est plus le cas aujourd'hui : le détail technique de la vulnérabilité est devenu public lors de la conférence Black Hat début août, avec une démonstration vidéo de l'exploit publiée par le chercheur à l'origine de la divulgation. Dans la foulée, le Centre national de cybersécurité des Pays-Bas (NCSC-NL) a publié un avis officiel confirmant une exploitation réelle, observée sur le terrain.
Ce que dit le NCSC-NL : une exploitation active de cette vulnérabilité a été observée sur plusieurs systèmes où le port 5900 était accessible depuis Internet. Dans tous les cas recensés, le compte root a été compromis et un mineur de cryptomonnaie Monero a été installé sur la machine.
Le point commun à toutes les attaques observées : le port réseau 5900 (le protocole VNC utilisé par le Partage d'écran) exposé directement sur Internet. Ce port s'ouvre automatiquement dans le pare-feu macOS dès que le Partage d'écran est activé. Sur la grande majorité des installations, box internet et routeur bloquent ce port par défaut, sauf configuration explicite de redirection de port. Le risque concerne donc surtout les Mac accessibles directement depuis l'extérieur — serveurs Mac, configurations avec port forwarding actif — bien plus que l'utilisateur particulier avec une box standard.
Pour l'instant, les attaques observées se limitent à l'installation de mineurs de cryptomonnaie, une nuisance qui ralentit la machine sans viser directement vos données. Mais rien n'empêche que le même point d'entrée serve demain à du vol d'identifiants ou à des actions plus dommageables — c'est précisément pour cette raison que le niveau d'urgence reste maximal.
Bon réflexe à prendre : au-delà de la mise à jour, n'activez le Partage d'écran que lorsque vous en avez réellement besoin, et désactivez-le une fois la session terminée (Réglages Système > Général > Partage). Si vous avez besoin d'un accès distant permanent, un VPN reste la solution la plus sûre plutôt que d'exposer directement le port 5900.
Comment se mettre à jour
La marche à suivre est la même, peu importe la version de macOS actuellement installée sur votre Mac :
- Ouvrez le menu Pomme, puis Réglages Système
- Allez dans Général, puis Mise à jour de logiciels
- Si votre Mac tourne encore sous Sonoma ou Sequoia, la mise à jour proposée par défaut peut être la dernière version majeure (Tahoe). Cherchez alors la zone « Autres mises à jour disponibles » plus bas dans l'écran pour installer la mise à jour de sécurité correspondant à votre version actuelle
- Lancez l'installation, puis redémarrez votre Mac quand cela vous est demandé
En cas de doute sur la version à installer ou sur la marche à suivre, n'hésitez pas à me contacter : je peux vérifier avec vous que la mise à jour s'est bien appliquée.
Pourquoi cette alerte est classée prioritaire
Une faille d'authentification touchant un service d'accès à distance à son propre Mac fait déjà partie des correctifs qu'il vaut mieux installer sans attendre. Avec la confirmation d'une exploitation active et documentée, ce n'est plus une simple précaution : c'est une vulnérabilité utilisée en ce moment même par des attaquants. C'est ce qui justifie le niveau d'urgence maximal de cette alerte, et notre choix d'en assurer le suivi plutôt que de la considérer comme close après le correctif du 6 août.
Sources et références
- Apple Support — About the security content of macOS Tahoe 26.6.1 (fiche officielle, CVE-2026-65400)
- Apple Support — About the security content of macOS Sequoia 15.7.9 (fiche officielle, CVE-2026-65400)
- Apple Support — About the security content of macOS Sonoma 14.8.9 (fiche officielle, CVE-2026-65400)
- Apple Support — Share your screen using Messages on Mac (confirme que le partage via Messages ouvre la même application Screen Sharing que le partage réseau classique)
- Apple Security Releases — Apple security releases (liste officielle de toutes les mises à jour de sécurité)
- MacRumors — Apple Releases macOS Tahoe 26.6.1 With Security Fixes
- 9to5Mac — Apple's latest macOS updates address a serious Screen Sharing vulnerability
- OS X Daily — Security Updates MacOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 Released for Mac
- Centre national de cybersécurité des Pays-Bas (NCSC-NL) — NCSC-2026-0280 (avis officiel confirmant l'exploitation active)
- Ars Technica — Vulnerability giving attackers full control of Macs is under active exploitation, par Dan Goodin, 14 août 2026
- 9to5Mac — A serious Mac screen sharing vulnerability is being actively exploited
Un doute sur la mise à jour de votre Mac ?
Si vous n'êtes pas sûr·e de la version installée sur votre Mac, ou si une mise à jour bloque, n'hésitez pas à me contacter. C'est aussi via le Partage d'écran, une fois à jour, que je peux intervenir directement à distance pour vous aider.
Nous contacter